Der Cyber Resilience Act verlangt von Herstellern nicht nur sichere Produkte, sondern auch Informationen und Prozesse: Kunden müssen beim Kauf sehen, wie lange es Sicherheitsupdates gibt, Schwachstellen brauchen eine Anlaufstelle, und aktiv ausgenutzte Schwachstellen müssen innerhalb von 24 Stunden gemeldet werden. ManualPass bündelt das dort, wo Ihre Dokumente schon liegen – am QR-Code der Maschine.
Auf der Scan-Seite: Security & Support
Für jede Maschine, die Sie als Produkt mit digitalen Elementen markieren, zeigt die Scan-Seite einen eigenen Bereich:
- Sicherheitsupdates bis: Ende des Supportzeitraums mit Monat und Jahr.
- Art der Unterstützung: zum Beispiel „Firmware-Updates über das Serviceportal“.
- Sicherheitskontakt: Ihre zentrale Anlaufstelle für Schwachstellenmeldungen.
- Richtlinie zur koordinierten Offenlegung: Link auf Ihre Richtlinie.
- Schwachstelle melden: Formular, das direkt bei Ihnen ankommt.
- Sicherheitshinweise und Updates: alle veröffentlichten Security-Updates mit CVE-Kennung.
Meldungen annehmen und Fristen einhalten
| Schritt | Was ManualPass tut |
|---|---|
| Meldung geht ein | E-Mail an Sicherheitskontakt und Inhaber, Bestätigung mit Meldenummer an den Melder |
| Prüfung | Status, betroffene Maschine und Version, interne Notizen |
| Aktiv ausgenutzt | Fristen ab Kenntnis: Frühwarnung 24 h, Meldung 72 h, Abschlussbericht |
| Erinnerung | E-Mail sofort und täglich, wenn eine Frist in 48 Stunden abläuft oder überfällig ist |
| Korrektur | Security-Update als Sicherheitshinweis veröffentlichen, Betreiber informieren |
Häufiger Irrtum
„Die Meldepflicht gilt erst ab 2027.“ Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026 – auch für Maschinen, die schon im Markt sind. Ab Dezember 2027 kommen die übrigen Anforderungen hinzu.
Supportzeiträume im Überblick
Im Kundenbereich pflegen Sie für alle Maschinentypen in einer Tabelle, ob sie digitale Elemente haben, bis wann Sie Sicherheitsupdates liefern und welche Art der Unterstützung Sie anbieten. Maschinen mit digitalen Elementen ohne Supportzeitraum werden markiert, ebenso Zeiträume, die in weniger als zwölf Monaten enden.
Praxis-Tipp
Die Nutzerinformationen nach Anhang II des CRA – sichere Inbetriebnahme, Updates, Außerbetriebnahme – laden Sie als eigenes Dokument hoch. Sie liegen dann versioniert und mindestens zehn Jahre verfügbar neben Betriebsanleitung und EU-Konformitätserklärung.
Was ManualPass nicht tut
ManualPass übermittelt keine Meldungen an ENISA oder CSIRTs und prüft nicht die Cybersicherheit Ihrer Maschine. Es sorgt dafür, dass Informationen am richtigen Ort sind, Meldungen nicht untergehen und Fristen sichtbar bleiben. Alle Schritte stehen im Protokoll. Was der CRA im Einzelnen verlangt, erklärt unser Ratgeber Cyber Resilience Act für Maschinenbauer.
Häufige Fragen
Meldet ManualPass Schwachstellen an ENISA?
Nein. Meldungen nach Art. 14 CRA geben Sie selbst über die Single Reporting Platform von ENISA ab. ManualPass berechnet die Fristen ab dem Zeitpunkt der Kenntnis, erinnert Sie rechtzeitig und hält fest, wann Frühwarnung, Meldung und Abschlussbericht abgegeben wurden.
Wo sieht der Kunde den Supportzeitraum?
Auf der Scan-Seite jeder Maschine, die Sie als Produkt mit digitalen Elementen markiert haben – im Bereich „Security & Support“, zusammen mit der Art der Unterstützung, dem Sicherheitskontakt und den Sicherheitshinweisen. Der CRA verlangt, dass das Enddatum beim Kauf klar erkennbar ist.
Wer kann Schwachstellen melden?
Jeder – Kunden, Servicepartner und Sicherheitsforscher – über ein Formular, das von der Scan-Seite verlinkt ist. Die Meldung geht an Ihren Sicherheitskontakt und Ihre Inhaber; der Meldende erhält eine Bestätigung mit Meldenummer. Das Formular ist gegen Spam geschützt.
Brauche ich dafür ManualPass Service?
Nein. Security & Support ist in allen Paketen enthalten. Mit ManualPass Service können Sie Sicherheitshinweise zusätzlich per E-Mail an Ihre Betreiber schicken und deren Kenntnisnahme nachweisen.
Ist ManualPass damit CRA-konform?
ManualPass unterstützt die Dokumentations-, Informations- und Meldeprozesse. Die grundlegenden Cybersicherheitsanforderungen an Ihre Maschine selbst – sichere Entwicklung, Updates, SBOM, Konformitätsbewertung – bleiben Ihre Aufgabe als Hersteller.